On ne peut pas le garder dans une boîte. La semaine dernière l'a prouvé deux fois.
Les États-Unis ont jugé l'IA de piratage la plus puissante trop dangereuse pour être exportée. Quelques jours plus tard, un laboratoire chinois en publiait l'équivalent en open source. On ne peut pas garder une capacité dans une boîte : cessez donc de garder vos secrets dans la vôtre.
L'administration Trump a estimé que l'IA de piratage la plus puissante jamais construite était trop dangereuse pour quitter le pays. Il a fallu quatre jours à un laboratoire chinois pour offrir au monde un équivalent, gratuitement, sur un ordinateur portable.
Le 9 juin, Anthropic a livré Mythos, un modèle qui lit une base de code et y trouve les failles exploitables plus vite que n'importe quelle équipe humaine. Trois jours plus tard, Washington a interdit à Anthropic de fournir Mythos, ou son modèle jumeau Fable, à tout ressortissant étranger, y compris à son propre personnel non citoyen, et Anthropic a coupé les deux modèles pour tout le monde. Pendant environ une journée, l'IA la plus performante au monde pour trouver des bugs est restée enfermée dans une boîte. Puis, la même semaine, le laboratoire chinois Zhipu a publié GLM-5.2 : poids ouverts, licence permissive, téléchargement gratuit qui tourne sur un ordinateur portable, avec des contrôles de sécurité amovibles par conception. Semgrep l'a comparé au modèle que Washington venait de mettre sous clé, a intitulé le résultat « We have Mythos at Home », et a constaté que GLM-5.2 surpassait Claude Code sur une classe de failles de contrôle d'accès, à environ 0,17 $ par vulnérabilité trouvée.
Donc en l'espace d'une semaine, un gouvernement sérieux a fait une tentative sérieuse pour garder une capacité cybernétique de pointe dans une boîte, et un équivalent à poids ouverts a rendu la boîte obsolète avant même que le cycle médiatique ne se retourne. Non pas parce que le contrôle était négligent. Parce qu'on ne peut pas contrôler par l'export une capacité qu'un autre laboratoire peut reconstruire et donner. Washington décide de ce que ses propres entreprises livrent. Il ne décide pas de ce que le reste du monde publie en open source. D'un côté on l'a mise en boîte, de l'autre on a rendu l'équivalent libre, la même semaine, dans des directions opposées, pour une seule conclusion.
Un gouvernement a traité cela comme une arme, pour une raison à laquelle tout défenseur devrait réfléchir. Un modèle qui trouve de façon autonome des failles exploitables, c'est celui que vous pointez vers chaque mur que vous avez construit, et jusqu'à la semaine dernière, la version la plus puissante de cet outil vivait chez une centaine d'organisations triées sur le volet. Désormais l'équivalent est libre, infatigable, bon marché, et tourne sur les mêmes machines où s'exécutent déjà votre code et vos agents. L'hypothèse utile n'est plus que vous pouvez le tenir à l'extérieur. C'est qu'il est déjà à l'intérieur, qui lit, qui traque le secret qui transforme un point d'appui en brèche.
C'est la question autour de laquelle nous avons conçu Clavitor, des années avant que cette semaine ne la pose pour nous : non pas comment empêcher le crochet de serrure d'entrer, mais ce qu'il trouve une fois à l'intérieur.
Tout autre coffre est un mur autour d'un secret. Franchissez le mur — un jeton volé, une clé divulguée, une faille dans le code en cours d'exécution — et le secret est là, à portée de lecture. Le mur constitue à lui seul la défense ; c'est donc la défaillance du mur qui constitue à elle seule la brèche. Franchir des murs, c'est précisément à quoi sert un chercheur de vulnérabilités de pointe.
Nous avons parié sur l'inverse, le seul pari qui survit à un crochet de serrure lâché dans la nature : il n'y a pas de secret lisible au bout du mur. Vos champs les plus sensibles sont chiffrés avec une clé dérivée de votre propre matériel, de votre empreinte, de votre visage, de votre clé de sécurité, à l'instant où vous la touchez, dans votre propre navigateur. Cette clé ne nous est jamais transmise et n'est jamais stockée sur nos serveurs. Nous avons vérifié ce point dans notre propre code source avant de l'écrire : prenez tout le backend, chaque serveur, toute la base de données, et ce que vous obtenez est du texte chiffré et une clé de 256 bits qui ne vous a jamais été donnée et que vous ne trouverez pas, parce qu'elle ne s'est jamais trouvée sur la machine que vous avez prise.
La raison pour laquelle cela résiste à GLM-5.2 est ennuyeuse, et c'est tout l'intérêt. Trouver une faille logicielle et deviner une clé de 256 bits sont deux problèmes différents. Un modèle de pointe est extraordinaire dans le premier, et pas meilleur qu'un pile ou face dans le second, et aucune augmentation de la puissance de calcul ne change cela. Il attaque les implémentations. Il n'attaque pas l'entropie. Tout ce que nous faisons par ailleurs n'existe que pour réduire ce qu'il peut atteindre, jusqu'à ce que la seule chose restante à attaquer soit les mathématiques, et les mathématiques ne s'ouvrent pas.
Rien de tout cela ne vous rend intouchable, et quiconque vous vend cela ment. Un attaquant suffisamment compétent, désormais doté d'un chercheur de bugs de pointe gratuit, finira par trouver une faille dans le code en cours d'exécution. Supposez qu'il entre. Ce que nous lui avons retiré, c'est ce qu'il y avait à gagner. Entrez, et les secrets sont du texte chiffré dont la clé n'a jamais été là à trouver, parce qu'elle vit sur votre matériel et n'existe qu'à l'instant où vous l'utilisez. Nous ne promettons pas que vous ne puissiez pas être atteint. Nous promettons qu'il n'y a rien de déchiffrable à atteindre.
Le titre de cette semaine est géopolitique, et il passera. Ce qui dure est plus discret : une capacité ne peut pas être gardée dans une boîte, et la semaine dernière l'a prouvé deux fois, dans des directions opposées, en même temps. La réponse n'a jamais été une meilleure boîte. Elle est de cesser de mettre quoi que ce soit dans une boîte qui vaille la peine d'être ouverte. Nous n'avons pas construit un coffre que personne ne peut forcer. Nous avons construit celui dans lequel on peut entrer et en ressortir quand même les mains vides.
Les règles auxquelles nous nous tenons, pour la partie de la maison où ce danger vit réellement, sont ici.
Voici donc la question qui mérite d'être débattue, parce que la réponse change la manière dont vous construisez tout le reste : pensez-vous que nous puissions tenir la prochaine génération de ces modèles hors de nos systèmes ? Ou le seul plan honnête est-il de supposer qu'ils sont déjà à l'intérieur ?
Clavitor (@clavitorai) est le coffre d'identifiants conçu pour les agents d'IA, et contre eux. clavitor.ai
Sources
Fortune (@FortuneMagazine) : « Anthropic disables Fable and Mythos AI models following U.S. government export ban. » Le lancement du 9 juin, la directive du 12 juin du ministère du Commerce interdisant la distribution à tout ressortissant étranger, et la désactivation des deux modèles par Anthropic pour tous les utilisateurs. [1]
Semgrep (@semgrep) : « We have Mythos at Home: GLM-5.2 beats Claude in our cyber benchmarks. » GLM-5.2 à poids ouverts évalué sur la détection de vulnérabilités, surpassant Claude Code sur les failles de contrôle d'accès (IDOR), à environ 0,17 $ par trouvaille. [2]
CNBC (@CNBC) : « Trump admin allows Anthropic to release Mythos AI model to some companies, government agencies. » La publication ultérieure, limitée, de Mythos à une centaine d'entreprises et d'agences fédérales vérifiées. [3]
Cybersecurity Dive (@CyberSecDive) : « Cybersecurity experts blast U.S. government for restricting Anthropic's AI models. » La réaction du secteur : la capacité est suffisamment répandue pour que le contrôle ne puisse pas tenir. [4]